第 10 章 在 IdM 中使用规范的 DNS 主机名
默认情况下,身份管理(IdM)禁用 DNS 规范,以防止攻击者将短名称查询重定向到被入侵的主机。通过启用此功能,客户端可以在 Kerberos 身份验证过程中将短主机名解析为其规范形式。
例如,如果攻击者控制了域中的 DNS 服务器和一个主机,攻击者可能会导致在用户使用短主机名(如 demo )时将其解析到被入侵的主机,如 malicious.example.com。在这种情况下,用户连接到与预期不同的服务器。
这个流程描述了如何在 IdM 客户端上使用规范的主机名。
10.1. 向主机主体中添加别名 复制链接链接已复制到粘贴板!
手动添加服务主体别名,以允许用户使用短名称访问主机。这个方法通过明确将短名称(如 demo)链接到 Kerberos 数据库中的完整主机主体,为全局规范提供了安全的替代选择。
默认情况下,使用 ipa-client-install 命令注册的 Identity Management(IdM)客户端不允许在服务主体中使用短主机名。例如,在访问服务时,用户只能使用 host/demo.example.com@EXAMPLE.COM 而不是 host/demo@EXAMPLE.COM。
了解如何向 Kerberos 主体添加别名。请注意,您也可以在 /etc/krb5.conf 文件中启用主机名的规范。详情请参阅 在客户端上的服务主体中启用主机名规范。
先决条件
- IdM 客户端已安装。
- 主机名在网络中是唯一的。
流程
以
admin用户身份向 IdM 进行身份验证:$ kinit admin将别名添加到主机主体。例如,要在
demo.examle.com主机主体中添加demo别名:$ ipa host-add-principal demo.example.com --principal=demo